[English]
|
JVNDB-2020-000027
|
サイボウズ Garoon における複数の脆弱性
|
サイボウズ株式会社が提供するサイボウズ Garoon には、次の複数の脆弱性が存在します。
・フィールドを指定する API における認証不備 (CWE-287) - CVE-2020-5563
・アプリケーション「メール」におけるクロスサイトスクリプティング (CWE-79) - CVE-2020-5564
・アプリケーション「ワークフロー」および「マルチレポート」における入力値検証不備 (CWE-20) - CVE-2020-5565
・アプリケーション「メール」および「メッセージ」における不適切な認可処理 (CWE-285) - CVE-2020-5566
・アプリケーションメニューにおける認証不備 (CWE-287) - CVE-2020-5567
・アプリケーション「メッセージ」および「掲示板」におけるクロスサイトスクリプティング (CWE-79) - CVE-2020-5568
CVE-2020-5563, CVE-2020-5566, CVE-2020-5568
これらの脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
CVE-2020-5564
この脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
発見者: Masato Kinugawa 氏
CVE-2020-5565
この脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
発見者: Tanghaifeng 氏
CVE-2020-5567
この脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
発見者: 閏間 修一 氏
|
CVSS v3 による深刻度 基本値: 5.3 (警告) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 低
- 完全性への影響(I): なし
- 可用性への影響(A): なし
CVSS v2 による深刻度 基本値: 5.0 (警告) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 部分的
- 完全性への影響(I): なし
- 可用性への影響(A): なし
※上記は、CVE-2020-5563の評価になります。
|
CVSS v3 による深刻度
基本値:
4.7 (警告) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 高
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更あり
-
機密性への影響(C): 低
-
完全性への影響(I): 低
-
可用性への影響(A): なし
CVSS v2 による深刻度基本値:
2.6 (注意)
[IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 高
-
攻撃前の認証要否: 不要
-
機密性への影響(C): なし
-
完全性への影響(I): 部分的
-
可用性への影響(A): なし
※上記は、CVE-2020-5564の評価になります。
|
CVSS v3 による深刻度
基本値:
4.3 (警告) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 低
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): なし
-
完全性への影響(I): 低
-
可用性への影響(A): なし
CVSS v2 による深刻度基本値:
4.0 (警告)
[IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃前の認証要否: 単一
-
機密性への影響(C): なし
-
完全性への影響(I): 部分的
-
可用性への影響(A): なし
※上記は、CVE-2020-5565の評価になります。
|
CVSS v3 による深刻度
基本値:
4.3 (警告) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 低
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): なし
-
完全性への影響(I): 低
-
可用性への影響(A): なし
CVSS v2 による深刻度基本値:
4.0 (警告)
[IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃前の認証要否: 単一
-
機密性への影響(C): なし
-
完全性への影響(I): 部分的
-
可用性への影響(A): なし
※上記は、CVE-2020-5566の評価になります。
|
CVSS v3 による深刻度
基本値:
5.3 (警告) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 低
-
完全性への影響(I): なし
-
可用性への影響(A): なし
CVSS v2 による深刻度基本値:
5.0 (警告)
[IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃前の認証要否: 不要
-
機密性への影響(C): 部分的
-
完全性への影響(I): なし
-
可用性への影響(A): なし
※上記は、CVE-2020-5567の評価になります。
|
CVSS v3 による深刻度
基本値:
6.1 (警告) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更あり
-
機密性への影響(C): 低
-
完全性への影響(I): 低
-
可用性への影響(A): なし
CVSS v2 による深刻度基本値:
2.6 (注意)
[IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 高
-
攻撃前の認証要否: 不要
-
機密性への影響(C): なし
-
完全性への影響(I): 部分的
-
可用性への影響(A): なし
※上記は、CVE-2020-5568の評価になります。
|
|
サイボウズ
- サイボウズ ガルーン 4.0.0 から 4.10.3 まで(CVE-2020-5563, CVE-2020-5564, CVE-2020-5565, CVE-2020-5566, CVE-2020-5567)
- サイボウズ ガルーン 4.6.0 から 5.0.0 まで(CVE-2020-5568)
|
なお開発者によると、CVE-2020-5566 はサイボウズ Garoon 4.0.0 から 4.0.2 ではアプリケーション「メール」および「メッセージ」が影響を受け、サイボウズ Garoon 4.0.3 から 4.10.3 ではアプリケーション「メッセージ」のみが影響を受けるとのことです。
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
・当該製品が提供する API にアクセスできる遠隔の第三者によって、当該製品のデータを取得される - CVE-2020-5563
・当該製品を使用しているユーザのウェブブラウザ上で、任意のスクリプトを実行される - CVE-2020-5564, CVE-2020-5568
・当該製品のユーザによって、当該アプリケーションのデータを改ざんされる - CVE-2020-5565, CVE-2020-5566
・遠隔の第三者によって、アプリケーションメニューのデータを取得される - CVE-2020-5567
|
[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
|
サイボウズ
|
- 認可・権限・アクセス制御(CWE-264) [IPA評価]
- クロスサイトスクリプティング(CWE-79) [IPA評価]
- 不適切な入力確認(CWE-20) [IPA評価]
|
- CVE-2020-5563
- CVE-2020-5564
- CVE-2020-5565
- CVE-2020-5566
- CVE-2020-5567
- CVE-2020-5568
|
- JVN : JVN#35649781
- National Vulnerability Database (NVD) : CVE-2020-5563
- National Vulnerability Database (NVD) : CVE-2020-5564
- National Vulnerability Database (NVD) : CVE-2020-5565
- National Vulnerability Database (NVD) : CVE-2020-5566
- National Vulnerability Database (NVD) : CVE-2020-5567
- National Vulnerability Database (NVD) : CVE-2020-5568
|
|